PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : Frage: HijackThis


GemFire
2005-01-16, 01:41:31
Hab hier einen Rechner, bei dem ich mir bei 3 Punkten nicht sicher bin. Die Automat. Auswertung bei hijackthis.de sagt "eventuell" böse.

Der Rechner ist in einem LAN, sollte da unten also nicht die normale IP stehen (192.168.0.15 ist die!)

Kompletter LOG:
Logfile of HijackThis v1.98.2
Scan saved at 01:36:21, on 16.01.2005
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\Ati2evxx.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINNT\system32\CTsvcCDA.exe
C:\WINNT\System32\svchost.exe
C:\Programme\Norton AntiVirus\navapsvc.exe
C:\Programme\Norton AntiVirus\AdvTools\NPROTECT.EXE
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\MsPMSPSv.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\Ati2evxx.exe
C:\WINNT\Explorer.EXE
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
C:\Programme\CyberLink DVD Solution\PowerDVD\PDVDServ.exe
C:\Programme\Microsoft Hardware\Mouse\point32.exe
C:\Programme\Creative\SBAudigy2ZS\Surround Mixer\CTSysVol.exe
C:\Programme\Creative\SBAudigy2ZS\DVDAudio\CTDVDDET.EXE
C:\WINNT\system32\CTHELPER.EXE
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programme\AVPersonal\AVGNT.EXE
D:\Tools\Security Tools\HijackThis.exe
C:\Programme\Crazy Browser\Crazy Browser.exe
C:\Programme\Lavasoft\Ad-Aware SE Personal\Ad-Aware.exe

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {7DB2ABBD-7B7E-41AE-97A0-E9737FBA07D0} - C:\WINNT\system32\mshxq.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [Tweak UI] RUNDLL32.EXE TWEAKUI.CPL,TweakMeUp
O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [ccRegVfy] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccRegVfy.exe"
O4 - HKLM\..\Run: [Advanced Tools Check] C:\PROGRA~1\NORTON~1\AdvTools\ADVCHK.EXE
O4 - HKLM\..\Run: [RemoteControl] "C:\Programme\CyberLink DVD Solution\PowerDVD\PDVDServ.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINNT\system32\NeroCheck.exe
O4 - HKLM\..\Run: [POINTER] point32.exe
O4 - HKLM\..\Run: [CTSysVol] C:\Programme\Creative\SBAudigy2ZS\Surround Mixer\CTSysVol.exe /r
O4 - HKLM\..\Run: [CTDVDDET] C:\Programme\Creative\SBAudigy2ZS\DVDAudio\CTDVDDET.EXE
O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
O4 - HKLM\..\Run: [AsioReg] REGSVR32.EXE /S CTASIO.DLL
O4 - HKLM\..\Run: [SBDrvDet] C:\Programme\Creative\SB Drive Det\SBDrvDet.exe /r
O4 - HKLM\..\Run: [UpdReg] C:\WINNT\UpdReg.EXE
O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\UsrPrmpt.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O12 - Plugin for .spop: C:\Programme\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: ChatSpace Full Java Client 3.1.0.235 - http://83.243.41.222/Java/cfs31235.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{46114547-3E51-49DF-86DE-01731683BE5F}: NameServer = 69.50.188.180,195.225.176.31
O17 - HKLM\System\CCS\Services\Tcpip\..\{DEF8C7EB-0FB7-470C-8339-E5F0EDA6CA54}: NameServer = 69.50.188.180,195.225.176.31

Ich hab mal das fett markiert, was mir und hijackthis.de verdächtig erscheint!

Danke Euch!

GemFire

Lokadamus
2005-01-16, 08:13:00
mmm...

Unbekannt, lass das mal bei virustotal.com (http://www.virustotal.com/flash/index_en.html) oder hier (http://virusscan.jotti.dhs.org/) scannen:
O2 - BHO: (no name) - {7DB2ABBD-7B7E-41AE-97A0-E9737FBA07D0} - C:\WINNT\system32\mshxq.dll

Komische Nameserver, wer soll der Provider sein?
O17 - HKLM\System\CCS\Services\Tcpip\..\{46114547-3E51-49DF-86DE-01731683BE5F}: NameServer = 69.50.188.180,195.225.176.31
O17 - HKLM\System\CCS\Services\Tcpip\..\{DEF8C7EB-0FB7-470C-8339-E5F0EDA6CA54}: NameServer = 69.50.188.180,195.225.176.31

GemFire
2005-01-16, 11:01:28
Alles klar, lasse ich Scannen.

Also Provider ist 1&1 und der Rechner hat wie gesagt eine IP, die 192.168.0.15 ist!

GemFire

sei laut
2005-01-16, 13:06:29
bei mir ist auch so ein Eintrag: "O17 - HKLM\System\CCS\Services\Tcpip\..\{A43D5DE8-759A-49AE-AF55-CA400B530EA1}: NameServer = [meine Internet IP],[meine Internet IP]"

Ich finde aber keinen CSS Ordner im Verzeichnis System.

Wo soll das auf meiner Platte sein?Und kann jemand sagen, der die Bedeutung der Zeile kennt, ob die bei uns beiden so ok ist? Würde mich auch mal interresieren.

Gruß
seiLaut

Der Fragende
2005-01-16, 13:20:22
Warum wertet ihr eure Logs nicht selbst aus?

www.hijackthis.de

Was anderes machen doch User wie mmm...-Lokadamus auch nicht.
Dafür braucht es doch keine Hilfe anderer.

MfG
P.

Lokadamus
2005-01-16, 14:26:59
Warum wertet ihr eure Logs nicht selbst aus?

www.hijackthis.de

Was anderes machen doch User wie mmm...-Lokadamus auch nicht.
Dafür braucht es doch keine Hilfe anderer.

MfG
P.mmm...

Nein, ich such selber nach den Sachen bei Google. HijackThis "kennt" zum Beispiel das Teil von dieser einen Searchbar nicht (anderer Thread), diese dsmanager.dll (oder wie sie heißt), von der es ausgeht, steht aber drinne und das sogar im alten 8.3 - Dos- Format, was jeder, der selber das Log durchgeht, stutzig machen sollte ...

Alles klar, lasse ich Scannen.
Also Provider ist 1&1 und der Rechner hat wie gesagt eine IP, die 192.168.0.15 ist!
GemFireDer Nameserver dient dazu, um Fragen nach Adressen (www.gmx.de zum Beispiel wird dann in die IP aufgelöst) im Internet benatworten zu lassen.
Die 192.168.XXX.XXX ist in Ordnung, das ist ein "privater" Bereich, welcher jeder im Lan benutzen darf. Benutzt du eine andere IP, kann es sein, dass die Pakete anstatt von deinem PC zum anderen ins Internet gehen ... wenn ich es richtig sehe, soll 1&1 seine Nameserver unter 194.25.2.129 und 194.25.2.130 haben, wobei das auch veraltete IPs sein können. Arcor hat auch einen neuen IP- Bereich für ihren Nameserver ...

GemFire
2005-01-17, 01:12:37
Ich hab jetzt auch mal in den LAN-Einstellungen geschaut!
Da stand ein völlig anderer DNS-Server drin, als eigentlich eingetragen.

Hab die beiden jetzt mal gefixt und wieder die ursprüngliche IP und DNS eingetragen.

Wie kann denn sowas verändert werden?

GemFire

King Rollo
2005-01-17, 13:14:34
Ich hab jetzt auch mal in den LAN-Einstellungen geschaut!
Da stand ein völlig anderer DNS-Server drin, als eigentlich eingetragen.

Hab die beiden jetzt mal gefixt und wieder die ursprüngliche IP und DNS eingetragen.

Wie kann denn sowas verändert werden?

GemFire


Die Möglichkeiten von Trojanern/Viren mit Backdoors sind unbegrenzt ...